Le document suivant explique comment configurer le plugin source de l'API Threat Exchange pour Cloud Exchange. Le plugin API Source vous permet d'intégrer pratiquement n'importe quelle technologie tierce invoquant un point de terminaison API pour partager des IoC, tels que des hachages et des URL de la tierce partie vers une technologie spécifique, et permettre à la source API de lire les IoC gérés par Threat Exchange.
Configurer le plugin API Source
Pour activer le plugin API Source, dans Cloud Exchange, allez sur Settings > Plugins , puis recherchez et sélectionnez la boîte de plugin API Source (CTE). Une fois configuré, il activera l'interface API pour gérer les indicateurs de compromission.
Entrez ces paramètres :
- Nom de la configuration : ce paramètre est utilisé non seulement pour fournir un nom à la configuration, mais il s’agit également d’un paramètre obligatoire qui doit être fourni dans le champ source de la requête POST au point de terminaison de l’API utilisé pour créer une entrée IoC (
/api/cte/indicators/). - Critères de vieillissement : Définissez le délai d'expiration (en jours) de l'indicateur.
- Ignorer la réputation : Indiquez si la réputation des indicateurs reçus de cette configuration doit être ignorée. Réglez 0 pour conserver la valeur par défaut.
- Activer la vérification SSL : Indiquez s'il faut vérifier le certificat de la connexion SSL utilisée pour échanger les éléments de contrôle interne.
- Use System Proxy : définissez ce paramètre si vous avez configuré un proxy pour le Cloud Exchange et que vous souhaitez que ce plugin utilise le même proxy.
Lorsque vous avez terminé, cliquez sur Save. Après avoir sauvegardé la configuration, vous verrez ce plugin dans la section Threat Exchange > Plugin.
Create an API Token
Après avoir activé le plugin, vous devez configurer un jeton API. Allez sur Settings > Users > API Tokens et cliquez sur "Create New Token" :
Saisissez une description du jeton et une date d'expiration, puis cliquez sur Create.
Une fois le jeton créé, vous le verrez sous Settings > Users > API Tokens. Veuillez noter que le jeton est composé d'un identifiant de client (visible) et d'un secret de client (qui peut être copié à l'aide du bouton). Ces paramètres sont nécessaires pour authentifier l'appel API afin de lire ou de mettre à jour les IoC dans Cloud Exchange.
Partager les IoC d'une source d'API avec un locataire Netskope
Par exemple, si votre cas d'utilisation nécessite le partage d'IoCs de l'API Source vers un locataire Netskope, vous devez spécifier le locataire Netskope, une règle de gestion et une configuration de partage.
Configure the Netskope Tenant
Pour spécifier un locataire Netskope, allez à Settings > Netskope Tenant et cliquez sur Add Tenant.
- Entrez ces paramètres :
- Nom : Saisissez un nom pour ce nom de configuration du locataire.
- Nom du locataire : Saisissez le nom du locataire (n'incluez pas goskope.com).
- Jeton API V1 : Saisissez le jeton API V1, disponible depuis votre locataire Netskope sous Settings > Tools > Rest API v1.
- Jeton API V2 (optionnel) : Entrez le jeton API V2, disponible depuis votre locataire Netskope sous Settings > Tools > Rest API v2. Assurez-vous de fournir la permission appropriée au jeton.
- Plage initiale (en jours) : Saisissez le nombre de jours pour lesquels les données doivent être extraites lors de l'exécution initiale.
- Utiliser le proxy du système : Définissez ce paramètre si vous avez configuré un proxy pour le Cloud Exchange et que vous souhaitez que ce plugin utilise le même proxy.
- Cliquez sur Save.
Configurer un plugin Netskope pour Threat Exchange
Dans Cloud Exchange, allez dans Settings > Plugins et cliquez sur Netskope v1.0.0.0 (CTE).
- Entrez ces paramètres d'information de base :
- Nom de la configuration : Entrez un nom pour ce plugin.
- Locataire : insérez le nom de configuration du locataire que vous avez défini lorsque vous avez créé le locataire Netskope.
- Critères de vieillissement : Définissez un délai d'expiration (en jours) pour l'indicateur.
- Override Reputation (Ignorer la réputation) : ce paramètre permet d'ignorer la réputation des indicateurs reçus dans le cadre de cette configuration. Réglez 0 pour conserver la valeur par défaut.

- Cliquez sur Next et entrez les paramètres de configuration :
- Activer l'interrogation : Activez ou désactivez l'interrogation des données de Netskope.
- Type de données de menace : Select les données que vous souhaitez partager avec ce plugin. Les valeurs possibles sont : Malware, URL ou les deux.

- Cliquez sur Save.
Après avoir enregistré la configuration du plugin, vous verrez le plugin configuré sous Threat Exchange > Plugins.
Créer une règle de gestion
Avant de configurer une configuration de partage, vous devez définir une règle de gestion, qui détermine les critères de partage des éléments de configuration entre les deux configurations. Pour ce faire, allez sur Threat Exchange > Business Rules et cliquez sur Create New Rule. Par exemple, la règle de gestion ci-dessous, appelée "Chaque gravité", sélectionne les éléments de contrôle avec toutes les sévérités possibles.
- Saisissez un nom de règle.
- Select les règles à utiliser.
- Cliquez sur Save.
Créer une configuration de partage
Pour créer une configuration de partage, allez dans Threat Exchange > Sharing et cliquez sur Add Sharing Configuration:
- Entrez ces paramètres :
- Source Configuration : Saisissez un nom de configuration pour le plugin "API Source" que vous avez configuré précédemment. N'oubliez pas que le plugin "API Source" ne peut envoyer des IoC qu'à une tierce partie. Si vous souhaitez lire les IoC de Threat Exchange, utilisez la méthode GET correspondante pour le point de terminaison
/api/cte/indicators/ci-dessous. Cela signifie que vous ne pouvez pas insérer une API Source en tant que configuration de destination. - Règle de gestion : Select la règle de gestion que vous avez définie précédemment et qui indique quels indicateurs doivent être partagés.
- Configuration de destination : insérez la configuration du locataire Netskope que vous avez définie précédemment.
- Cible : Définissez la liste dans laquelle vous souhaitez insérer les indicateurs de compromission. Il est possible de définir une liste d'URL ou une liste de hachage. Veuillez noter que les listes doivent être définies dans le locataire Netskope.
Des listes d'URL personnalisées peuvent être définies à partir de Policies > Profiles > Web > URL Lists. Une liste d'URL doit être insérée dans une catégorie personnalisée pour être appliquée dans une politique.
Des profils de fichiers personnalisés peuvent être définis à partir de Policies > Profiles > File. Un profil de fichier doit être inséré dans un profil de logiciel malveillant personnalisé pour être inséré dans une politique.
- Nom de la liste : Saisissez le nom de la liste (URL ou fichier) dans laquelle vous souhaitez insérer l'indicateur.
- Taille de la liste : Saisissez la taille de la liste (8 Mo par défaut).
- URL par défaut/File Hash : Saisissez la liste par défaut dans laquelle l'indicateur doit être inséré lorsque le champ Nom de la liste est vide.

- Source Configuration : Saisissez un nom de configuration pour le plugin "API Source" que vous avez configuré précédemment. N'oubliez pas que le plugin "API Source" ne peut envoyer des IoC qu'à une tierce partie. Si vous souhaitez lire les IoC de Threat Exchange, utilisez la méthode GET correspondante pour le point de terminaison
- Cliquez sur Save.
Documentation de l'API
Si vous souhaitez tester l'API, la documentation est disponible dans l'interface Cloud Exchange à l'adresse (Help > API Docs) : https://<Cloud Exchange IP>/api/docs#/Indicators. En particulier, les critères suivants sont pertinents :
GET /api/cte/indicators/: Lister les indicateurs.
POST /api/cte/indicators/: Insérer/mettre à jour plusieurs indicateurs.
PATCH /api/cte/indicators/: Mettre à jour un seul indicateur.
OBTENEZ /api/cte/dashboards/: Obtenez des résultats agrégés à partir des indicateurs.
SUPPRIMER /api/cte/indicators/bulk: Suppression en masse des indicateurs.
PATCH /api/cte/indicators/bulk: Mise à jour groupée des indicateurs.
GET /api/cte/tags: Get configured tags from tenant
POST /api/cte/tags: Create new tags (globally)
SUPPRIMER /api/cte/tags : Supprimer les balises (globalement)
Exemples d'utilisation de l'API pour POST et PATCH IoCs
Dans cet exemple, un IOC est poussé à l'aide de POST pour ajouter un indicateur d'URL, www.dubya.com, à un plugin API créé et nommé DW. Il possède 2 étiquettes associées qui étaient déjà présentes dans le locataire – « test_tag » et « test_tag2 ». Si vous ajoutez plusieurs balises, elles doivent chacune être placées entre guillemets ouvrants et fermants, séparées par une virgule.
Si vous souhaitez POST IoC avec des balises, vous devez créer les balises à l'avance, soit via l'interface graphique, soit via l'API.
Pour mettre à jour un IoC avec New données, utilisez PATCH. Dans l'exemple ci-dessous, la réputation du centre de contrôle est passée de 5 à 7.
Notez qu'aucune balise supplémentaire n'est ajoutée dans cet exemple.
Les étiquettes peuvent être supprimées dans l'interface graphique ou via l'API à l'aide de la commande remove émise avec un PATCH au point de terminaison api/cte/indicators/bulk. Dans l'exemple ci-dessous, la balise "abc" est supprimée de l'indicateur "b53f3c0cd32d7f20849850768da6431e5f876b7bfa61db0aa0700b02873393fa".









